PCI-DSS, kart verisi işleyen tüm kuruluşlar için zorunlu bir güvenlik standardıdır. Standardın önemli bir bölümü, verinin iletim sırasında (in transit) korunmasına — yani SSL/TLS'e — dairdir.
Temel SSL/TLS gereksinimleri
- Güçlü kriptografi: Kart verisi açık ağlarda güçlü şifrelemeyle taşınmalı.
- Eski protokoller yasak: SSL ve erken TLS (1.0) kabul edilmez; TLS 1.2+ gerekir (1.3 önerilir).
- Güçlü cipher ve anahtar: Zayıf şifreler ve anahtarlar devre dışı.
- Geçerli, güvenilir sertifika: Kendinden imzalı değil, güvenilir CA; süresi geçmemiş.
Sertifika yönetimi
PCI, sertifikaların envanterini, sahipliğini ve zamanında yenilenmesini bekler. Süre dolması hem kesinti hem uyum ihlalidir.
Kapsam daraltma
Kart verisini tokenize edip ödeme sağlayıcıya devrederseniz, sisteminizin PCI kapsamı ve dolayısıyla yük büyük ölçüde azalır. Yine de tüm ödeme akışı güçlü TLS ile korunmalıdır.
Doğrulama
Yapılandırmanızı düzenli tarayın (SSL Labs, testssl.sh); zayıf protokol/cipher kalmadığından emin olun.

Yorumlar
Henüz yorum yapılmamış. İlk yorumu siz yapın!
Yorum Yaz